Wi-Fi个人版(PSK)与企业级(802.1X)认证的区别

所有人共用一个密码,和按用户单独认证,这两种方式究竟有什么不同。

个人版(PSK)方式是什么

家庭中常见的方式,所有接入者都输入路由器上设置的同一个密码(预共享密钥,PSK)。配置简单,适合家庭或小型店铺,但知道密码的人越多,就越难分辨具体是谁接入了网络,也很难单独断开某一个人的连接。

企业级(802.1X)方式是什么

主要用于公司、学校、公共机构,不再让所有人共用同一个密码,而是每个人用各自的账号密码或证书单独完成认证。它基于IEEE 802.1X标准,员工离职时只需停用其账号即可,管理和安全管控比个人版方式灵活得多。

RADIUS服务器的作用

在企业级Wi-Fi中,路由器(接入点)并不直接核对用户的账号密码,而是向单独的RADIUS服务器询问"这个用户是否合法",再根据回复决定是否放行接入。将公司内部账号系统与RADIUS服务器对接后,员工登录Wi-Fi时也能直接使用同一套内部账号。

EAP认证方式的种类

802.1X把实际的认证过程交给EAP(可扩展认证协议)这一框架处理,其中又包含多种具体方式,比如用账号密码认证的PEAP,以及服务器与客户端双方互相交换证书的EAP-TLS。EAP-TLS从根本上消除了密码泄露的风险,安全性最高,但需要提前给每台设备分发证书,管理起来更加繁琐。

认证方式与加密方式是两码事

PSK还是802.1X,回答的是"允许谁接入"这个认证问题;而WPA2还是WPA3,则是接入之后如何加密数据的另一套独立标准。因此实际使用中常常把两者组合起来称呼,比如WPA2-Enterprise、WPA3-Enterprise。

家庭网络也需要企业级认证吗

绝大多数家用路由器根本不支持企业级认证,即便支持,也需要自行搭建RADIUS服务器,对普通家庭来说管理成本远大于实际收益。除非是确实需要按用户管理接入的办公室或多人使用的场所,否则使用强密码的个人版(PSK)方式就已经足够。

这与WPA2/WPA3加密方式是两个独立的话题

这篇内容讨论的是"允许谁接入"的认证方式。如果想了解加密方式(WEP、WPA、WPA2、WPA3)本身,可以参考Wi-Fi加密方式完全解析一文。

常与入侵检测/防御系统搭配使用

企业网络中常常在802.1X认证之外再叠加入侵检测与防御系统(IDS/IPS),形成双重安全防护。802.1X按用户单独认证的思路,也和"默认不信任、始终验证"的零信任网络理念一脉相承。

常见问题

家用路由器也支持802.1X吗?

大多数普通家用路由器并不提供802.1X企业级认证功能,只有部分高端型号或商用级接入点才支持。即便支持,也需要额外搭建RADIUS服务器,家庭自行部署会比较麻烦。

如果密码泄露,企业级方式真的更安全吗?

是的。个人版方式一旦密码泄露,就需要给所有用户重新设置接入密码;而企业级方式只需停用泄露的那一个账号即可,应对起来灵活得多。